Cómo recopilar los registros de CrowdStrike Falcon Sensor

Resumen: Obtenga información sobre cómo recopilar registros de CrowdStrike Falcon Sensor para la solución de problemas. Hay guías paso a paso disponibles para Windows, Mac y Linux.

Este artículo se aplica a Este artículo no se aplica a Este artículo no está vinculado a ningún producto específico. No se identifican todas las versiones del producto en este artículo.

Instrucciones

En este artículo, se analizan los métodos para recopilar registros para CrowdStrike Falcon Sensor.


Productos afectados:

  • CrowdStrike Falcon Sensor

Sistemas operativos afectados:

  • Windows
  • Mac
  • Linux

Se recomienda encarecidamente recolectar los registros antes de solucionar problemas de CrowdStrike Falcon Sensor o comunicarse con el soporte de Dell.

Haga clic en Windows, Mac o Linux para obtener información de registro pertinente.

Windows

CrowdStrike Falcon Sensor se puede solucionar en Windows mediante la recopilación manual de registros para:

Haga clic en el tipo de registro correspondiente para obtener más información.

MSI

  1. Inicie sesión en el terminal afectado.
  2. Haga clic con el botón derecho del mouse en el menú Inicio de Windows y seleccione Run (Ejecutar).
    Ejecutar
  3. En Ejecutar interfaz de usuario (IU), escriba:
    • Si lo instala el usuario: escriba el siguiente comando y, a continuación, haga clic en OK.
      %LOCALAPPDATA%\Temp
    • Si se instaló mediante actualización automática: escriba el siguiente comando y, a continuación, haga clic en Aceptar.
      %SYSTEMROOT%\Temp
    Interfaz de usuario de Ejecutar
  4. Recopilar:
    • CrowdStrike Window Sensor_<TIMESTAMP>_<BIT>.log
    • CrowdStrike Window Sensor_<TIMESTAMP>.log
    En la imagen, se muestran ejemplos de archivos de registro.
    Nota:
    • <TIMESTAMP> = Fecha y hora de la instalación
    • <BIT> = Representa a Agent32 o Agent64

Producto

Dell Technologies recomienda habilitar el texto y, a continuación, reproducir el problema antes de la captura de los registros de productos. Una vez que se resuelva el problema, Dell Technologies recomienda desactivar el texto. Haga clic en el proceso correspondiente para obtener más información.

Habilitar
Advertencia:
  • Dell Technologies recomienda habilitar el texto solo cuando se soluciona un problema.
  • Dell Technologies recomienda deshabilitar el texto después de que se resuelva el problema.
  • Es posible que los puntos de conexión experimenten una degradación del rendimiento mientras los detalles estén habilitados.
  1. Inicie sesión en el terminal afectado.
  2. Haga clic con el botón derecho del mouse en el menú Inicio de Windows y seleccione Run (Ejecutar).
  3. En la interfaz de usuario (IU) de Ejecutar , escriba el siguiente comando y, a continuación, presione CTRL+MAYÚS+INTRO para ejecutar el Editor del Registro como administrador.
    regedit
    Interfaz de usuario de Ejecutar
  4. Si UAC (Control de cuentas de usuario) está habilitado, haga clic en . De lo contrario, continúe con el Paso 5.
    Símbolo del sistema del control de cuentas de usuario
  5. Vaya a [HKEY_LOCAL_MACHINE\SYSTEM\CrowdStrike\{9b03c1d9-3138-44ed-9fae-d9f4c034b88d}\{16e0423f-7058-48c9-a204-725362b67639}\Default].
    Registro
  6. Haga doble clic AFLAGS.
    AFLAGS en el registro
  7. Presione Supr, escriba 03 y, luego, haga clic en Aceptar.
    Pantalla Editar valor binario
  8. Haga clic en File (Archivo) y luego haga clic en Exit (Salir).
    Salir del Editor del Registro
    Nota: Una vez habilitado el registro, reproduzca el problema.
Captura
  1. Inicie sesión en el terminal afectado.
  2. Haga clic con el botón derecho del mouse en el menú Inicio de Windows y seleccione Run (Ejecutar).
    Ejecutar 
  3. En la interfaz de usuario (IU) de Ejecutar , escriba el siguiente comando y haga clic en Aceptar.
    eventvwr

    Interfaz de usuario de Ejecutar
  4. En el Visor de eventos, expanda Registros de Windows y, a continuación, haga clic en Sistema.
    Registros de Windows y sistema
  5. Haga clic con el botón secundario en el registro del sistema y, a continuación, seleccione Filtrar registro actual.
    Filtrar registro actual
  6. Configure el origen en CSAgent.
    Configuración del origen de eventos en CSAgent
  7. Haga clic con el botón secundario en el registro del sistema y, a continuación, seleccione Guardar archivo de registro filtrado como.
    Guardar archivo de registro filtrado como
  8. Cambie el nombre de archivo a CrowdStrike_<WORKSTATIONNAME>.evtx y, a continuación, haga clic en Guardar.
    Cambiar el nombre del archivo y guardar
    Nota: Dell Technologies recomienda especificar la <WORKSTATIONNAME> en caso de que el problema ocurra en varios terminales.
Deshabilitar
  1. Inicie sesión en el terminal afectado.
  2. Haga clic con el botón derecho del mouse en el menú Inicio de Windows y seleccione Run (Ejecutar).
    Ejecutar
  3. En la interfaz de usuario (IU) de Ejecutar , escriba el siguiente comando y, a continuación, presione CTRL+MAYÚS+INTRO para ejecutar el Editor del Registro como administrador.
     regedit
    Interfaz de usuario de Ejecutar
  4. Si UAC (Control de cuentas de usuario) está habilitado, haga clic en . De lo contrario, continúe con el Paso 5.
    Símbolo del sistema del control de cuentas de usuario
  5. Vaya a [HKEY_LOCAL_MACHINE\SYSTEM\CrowdStrike\{9b03c1d9-3138-44ed-9fae-d9f4c034b88d}\{16e0423f-7058-48c9-a204-725362b67639}\Default].
    Registro
  6. Presione Supr, escriba 0 y haga clic en Aceptar.
    Editar valor binario
  7. Haga clic en File (Archivo) y luego haga clic en Exit (Salir).
    Salir del registro

Mac

Se puede solucionar el problema de CrowdStrike Falcon Sensor en Mac mediante la recopilación de lo siguiente:

Haga clic en el tipo de registro correspondiente para obtener más información.

Instalación

CrowdStrike Falcon Sensor utiliza el archivo install.log nativo para registrar la información de instalación.

  1. En el menú Apple, haga clic en Ir y, a continuación, seleccione Ir a la carpeta.
    Go to Folder
  2. Escriba el siguiente comando y haga clic en Ir.
    /var/log

    Vaya a la interfaz de usuario de carpetas
  3. Copia Install.log a un lugar fácilmente disponible para una mayor investigación.
    install.log
    Nota: Dell Technologies recomienda buscar "CrowdStrike" para asegurarse de que la información sea pertinente a CrowdStrike.

Producto

Dell Technologies recomienda habilitar el texto y, a continuación, reproducir el problema antes de la captura de los registros de productos. Una vez que se resuelva el problema, Dell Technologies recomienda desactivar el texto. Haga clic en el proceso correspondiente para obtener más información.

Habilitar
Advertencia:
  • Dell Technologies recomienda habilitar el texto solo cuando se soluciona un problema.
  • Dell Technologies recomienda deshabilitar el texto después de que se resuelva el problema.
  • Es posible que los puntos de conexión experimenten una degradación del rendimiento mientras los detalles estén habilitados.
  1. Inicie sesión en el terminal afectado.
  2. En el menú Apple, haga clic en Go (Ir) y luego seleccione Utilities (Utilidades).
    Utilidades
  3. Haga doble clic en Terminal.
    Terminal
  4. En Terminal, escriba el siguiente comando y, a continuación, presione Intro.
    sudo sysctl cs.feature=3
  5. Ingrese la contraseña para sudo y, luego, presione Intro.
    Terminal completando la contraseña sudo
  6. Confirmar cs.feature=3.
    Interfaz de usuario de terminal
    Nota: Una vez habilitado el registro, reproduzca el problema.
Captura
  1. Inicie sesión en el terminal afectado.
  2. En el menú Apple, haga clic en Go (Ir) y luego seleccione Utilities (Utilidades).
    Utilidades
  3. Haga doble clic en Terminal.
    Terminal
  4. En Terminal, escriba el siguiente comando y, a continuación, presione Intro.
    sudo /Library/CS/falconctl diagnose
  5. Ingrese la contraseña para sudoy, a continuación, presione Intro.
    Terminal que completa la contraseña sudo
  6. Después de varios minutos, falconctl_diagnose.tgz se generará en /private/tmp.
Deshabilitar
  1. Inicie sesión en el terminal afectado.
  2. En el menú Apple, haga clic en Go (Ir) y luego seleccione Utilities (Utilidades).
    Utilidades
  3. Haga doble clic en Terminal.
    Terminal
  4. En Terminal, escriba el siguiente comando y, a continuación, presione Intro.
    sudo sysctl cs.feature=0
  5. Ingrese la contraseña para sudoy, a continuación, presione Intro.
    Terminal que completa la contraseña sudo
  6. Confirmar cs.feature=0.
    Interfaz de usuario de terminal

Linux

  1. Inicie sesión en el terminal afectado.
  2. Abra Terminal de Linux.
    Terminal
    Nota: El diseño de la interfaz de usuario (UI) puede diferir entre las distribuciones de Linux.
  3. En Terminal, escriba el siguiente comando y, a continuación, presione Intro.
    su root
  4. Ingrese la contraseña para sudoy, a continuación, presione Intro.
    Terminal completando la contraseña sudo
  5. Escriba el siguiente comando y, a continuación, presione Intro.
    sudo mkdir /tmp/CrowdStrike
    Directorio de creación de terminales
    Nota: El ejemplo /tmp/CrowdStrike El directorio se puede modificar en su entorno.
  6. Escriba el siguiente comando y, a continuación, presione Intro.
    sudo grep falcon /var/log/messages > /tmp/CrowdStrike/log_messages.txt
  7. Escriba el siguiente comando y, a continuación, presione Intro.
    sudo grep falcon /var/log/syslog > /tmp/CrowdStrike/log_syslog.txt
  8. Escriba el siguiente comando y, a continuación, presione Intro.
    sudo grep falcon /var/log/rsyslog > /tmp/CrowdStrike/log_rsyslog.txt
  9. Escriba el siguiente comando y, a continuación, presione Intro.
    sudo grep falcon /var/log/daemon > /tmp/CrowdStrike/log_daemon.txt
    Interfaz de usuario de terminal
    Nota: Es posible que las distribuciones de Linux no tengan todos los directorios enumerados.
  10. Capture todos los archivos de salida dentro de /tmp/CrowdStrike (Paso 5) mediante SSH.
    Terminal que captura la salida
    Nota:
    • De manera predeterminada, SSH está deshabilitado en las distribuciones de Linux.
    • Una vez que se active SSH, se puede utilizar un software de otros fabricantes (por ejemplo, PuTTY) para conectarse al terminal de Linux.

Información adicional

  

Videos

  

Productos afectados

CrowdStrike
Propiedades del artículo
Número del artículo: 000178209
Tipo de artículo: How To
Última modificación: 24 jul 2026
Versión:  19
Encuentre respuestas a sus preguntas de otros usuarios de Dell
Servicios de soporte
Compruebe si el dispositivo está cubierto por los servicios de soporte.